Toon posts:

VPN multi network routing

Pagina: 1
Acties:
  • 136 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Er is d.m.v. tunneling een koppeling over het internet gemaakt tussen 2 FreeBSD Router/Gateways. Achter deze routers zitten diverse netwerken.
Op locatie A zit er achter de gateway 1 netwerk. (10.0.1.0)
Op locatie B zijn er meerdere (10.0.10.0) (172.16.10.0) (192.168.10.0)

De tunnel is op de volgende wijze opgebouwd

gif1: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1280
tunnel inet public A--> public B
inet 10.0.1.100 --> 10.0.10.254 netmask 0xffffff00

Om het verkeer op deze tunnel te beveiligen hebben we gebruik gemaakt van IPSEC/ESP de tunnel mode.

Om het netwerk achter de routers te kunnen bereiken doen we op de ene machine

Router B route add 10.0.1.0 10.0.1.254

en op de andere

Router A route add 10.0.10.0 10.0.10.254

Nu werkt dit perfect en i.c.m. samba en wins.

Nu wil ik natuurlijk vanuit netwerk A ook de andere 2 delen kunnen bereiken.

Dus doe ik op Locatie A

route add 172.16.10.254 10.0.10.254
route add 172.16.10.0 172.16.10.254

Nu kan ik wel de 172.16.10.254 pingen alleen niet daarachter.
Dit geld ook voor 192.168.10.0 netwerk, heeft iemand een idee om dit op te lossen.

Verwijderd

ik neem aan dat met "route add -net 1.2.3.4/24 5.6.7.8" gedaan hebt.
je hebt nu een routing aangebracht met netmask /32

dus wordt het dan:
route add -net 172.16.10.0/24 10.0.10.254
route add -met 192.168.10.0/24 10.0.10.254
route add -net 10.0.10.0/24 10.0.10.254

Ik weet alleen niet zeker of dit gaat werken immers de ipsec policy staat dit subnet niet vermeld. Heb je al eens in ipsec.conf meerdere esp tunnels gedefineerd met de policys voor alle subneten waarnaar de gif-tunnel moeten lopen`. Of de subnet makkelijker definieren in je policy en ook aanpassen dan in het netwerk. Bijvoorbeeld

ipsec.conf:
spdadd 192.168.0.254/8 192.168.1.254/8 any -P out ipsec esp/tunnel/extern A-extern B/require ;


of de tunnel alleen defineiren tussen de beide unieke ip-adressen.

[ Voor 45% gewijzigd door Verwijderd op 20-09-2003 19:40 ]


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
route add 172.16.10.254 10.0.10.254
route add 172.16.10.0 172.16.10.254

Dit gaat natuurlijk niet werken,.. je GW adrez moet wel op hetzelfde subnet liggen.

Je doet dus alleen een route add 172.16.10.0 naar 10.0.10.254 en vanaf 10.0.10.254 routeer je verder naar de overige subnets. Hetzelfde doe je voor de route terug...

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Verwijderd schreef op 19 September 2003 @ 22:04:
Er is d.m.v. tunneling een koppeling over het internet gemaakt tussen 2 FreeBSD Router/Gateways. Achter deze routers zitten diverse netwerken.
Op locatie A zit er achter de gateway 1 netwerk. (10.0.1.0)
Op locatie B zijn er meerdere (10.0.10.0) (172.16.10.0) (192.168.10.0)
Dit geld ook voor 192.168.10.0 netwerk, heeft iemand een idee om dit op te lossen.
Dit regel je in je tunnel definities, niet met routes. IPSEC route alleen wat gedefinieerd is, het overige verkeer wordt gewoon gedropped.

Verwijderd

Je moet in je ipsec.conf meerdere tunnels defineren.

En beide manieren van routing zijn mogelijk.

[ Voor 58% gewijzigd door Verwijderd op 24-09-2003 00:23 ]


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Verwijderd schreef op 24 September 2003 @ 00:22:
Je moet in je ipsec.conf meerdere tunnels defineren.

En beide manieren van routing zijn mogelijk.
Niet volgens de docs van oa FreeSWAN. Ook de reden dat je de tunnels moet specificeren : Het ipsec device beslist aan de hand van die definitie of een pakket de tunnel over mag ja / nee.

http://www.freeswan.ca/do...dv_config.html#adv_config voor wat info over oa het gebruik van iproute2 voor de routing.

Relevante quote :
and FreeS/WAN technical lead Henry Spencer's comment:

> I keep wondering why people create all four tunnels. Why not route
> traffic generated from home to 10.91.10.24/24 out ipsec0 with iproute2?

This is feasible, given some iproute2 attention to source addresses, but
it isn't something we've documented yet... (partly because we're still
making some attempt to support 2.0.xx kernels, which can't do this, but
mostly because we haven't caught up with it yet).
Het kan allemaal, maar echt simpele materie is het niet.

Verwijderd

Topicstarter
Nou gevonden!!

De routing die ik toepaste was goed en gaf geen problemen!
Die zou anders moeten zijn wanneer ik zou subnetten in de zelfde range!
Maar wel verstandig om die altijd toe te passen.

Je hoeft alleen de tunnels in ipsec.conf aan te passen!

machine B

#!/bin/sh
/usr/sbin/setkey -FP
/usr/sbin/setkey -F
/usr/sbin/setkey -c << EOF
# -- Tunnel 1 -- #
spdadd 10.0.10.0/24 10.0.1.0/24 any -P out ipsec
esp/tunnel/10.0.10.254-10.0.1.100/require;
spdadd 10.0.1.0/24 10.0.10.0/24 any -P in ipsec
esp/tunnel/10.0.1.100-10.0.10.254/require;
# -- Tunnel 2 -- #
spdadd 172.16.10.0/24 10.0.1.0/24 any -P out ipsec
esp/tunnel/172.16.10.254-10.0.1.100/require;
spdadd 10.0.1.0/24 172.16.10.0/24 any -P in ipsec
esp/tunnel/10.0.1.100-172.16.10.254/require;
EOF
~

en op A natuurlijk andersom.

Iig thx
Pagina: 1